Поддержка
Круглосуточная поддержка

Позвоните

Бесплатно по России:
8-800-333-79-32

ЧаВо | Форум

Ваши запросы

  • Все: -
  • Незакрытые: -
  • Последний: -

Позвоните

Бесплатно по России:
8-800-333-79-32

Свяжитесь с нами Незакрытые запросы: 

Профиль

Профиль

Trojan.MulDrop8.3785

Добавлен в вирусную базу Dr.Web: 2018-03-28

Описание добавлено:

Техническая информация

Вредоносные функции:
Для обхода брандмауэра удаляет или модифицирует следующие ключи реестра:
  • [<HKLM>\SYSTEM\ControlSet001\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List] '%ProgramFiles%\Ventrilo\Ventrilo.exe' = '%ProgramFiles%\Ventrilo\Ventr...
Изменения в файловой системе:
Создает следующие файлы:
  • %ProgramFiles%\Ventrilo\Doc\wav3.jpg
  • %ProgramFiles%\Ventrilo\Doc\setupvoice.htm
  • %ProgramFiles%\Ventrilo\Doc\setup.htm
  • %ProgramFiles%\Ventrilo\Doc\wav2.jpg
  • %ProgramFiles%\Ventrilo\Doc\setupbinds.htm
  • %ProgramFiles%\Ventrilo\Doc\test.jpg
  • %ProgramFiles%\Ventrilo\Doc\usereditor-chanauth.htm
  • %ProgramFiles%\Ventrilo\Doc\usereditor-transmit.htm
  • %ProgramFiles%\Ventrilo\Doc\usereditor.htm
  • %ProgramFiles%\Ventrilo\Doc\sfx.htm
  • %ProgramFiles%\Ventrilo\Doc\grptrgeditor.htm
  • %ProgramFiles%\Ventrilo\Doc\wav1.jpg
  • %ProgramFiles%\Ventrilo\Doc\monitorbadsource.jpg
  • %ProgramFiles%\Ventrilo\Doc\srvprop.htm
  • %ProgramFiles%\Ventrilo\Doc\properties.gif
  • %ProgramFiles%\Ventrilo\Doc\user.htm
  • %ProgramFiles%\Ventrilo\Doc\setupvoicetraining.htm
  • %ProgramFiles%\Ventrilo\Doc\server.htm
  • %ProgramFiles%\Ventrilo\Doc\channel.htm
  • %ProgramFiles%\Ventrilo\Doc\binds.htm
  • %ProgramFiles%\Ventrilo\Doc\logo_small.jpg
  • %ProgramFiles%\Ventrilo\Doc\recordingcontrol.gif
  • %ProgramFiles%\Ventrilo\Doc\monitorbegin.jpg
  • %ProgramFiles%\Ventrilo\Doc\useroptions.htm
  • %ProgramFiles%\Ventrilo\Doc\device-overlay.htm
  • %ProgramFiles%\Ventrilo\Doc\device-logitech-g19.htm
  • %ProgramFiles%\Ventrilo\Doc\device-logitech-g35.htm
  • %ProgramFiles%\Ventrilo\Doc\device-logitech-g15.htm
  • %ProgramFiles%\Ventrilo\Ventrilo.exe
  • %WINDIR%\Installer\MSIA.tmp
  • %WINDIR%\Installer\MSIC.tmp
  • %WINDIR%\Installer\238dd.msi
  • %HOMEPATH%\Desktop\Ventrilo.lnk
  • %HOMEPATH%\Start Menu\Programs\Ventrilo\Ventrilo.lnk
  • %ProgramFiles%\Ventrilo\default.vet
  • %ProgramFiles%\Ventrilo\Doc\usereditor-info.htm
  • %ProgramFiles%\Ventrilo\Doc\usereditor-chanadmin.htm
  • %ProgramFiles%\Ventrilo\Doc\grptrgvoice.htm
  • %ProgramFiles%\Ventrilo\Doc\grptrgcmd.htm
  • %ProgramFiles%\Ventrilo\Doc\usereditor-admin.htm
  • %ProgramFiles%\Ventrilo\Doc\usereditor-display.htm
  • %ProgramFiles%\Ventrilo\privchatmsg.wav
  • %ProgramFiles%\Ventrilo\Doc\setupoverlay.htm
  • %ProgramFiles%\Ventrilo\privchatopen.wav
  • %ProgramFiles%\Ventrilo\Doc\rank.htm
  • %ProgramFiles%\Ventrilo\Doc\usereditor-network.htm
  • %WINDIR%\Installer\MSI7.tmp
  • %WINDIR%\{789289CA-F73A-4A16-A331-54D498CE069F}_WiseFW.ini
  • %WINDIR%\Installer\MSI6.tmp
  • %WINDIR%\Installer\MSI4.tmp
  • %WINDIR%\Installer\MSI5.tmp
  • %WINDIR%\Installer\238db.ipi
  • %ProgramFiles%\Ventrilo\disconnect.wav
  • %ProgramFiles%\Ventrilo\MuteMic.wav
  • %ProgramFiles%\Ventrilo\MuteSound.wav
  • %WINDIR%\Installer\MSI8.tmp
  • C:\Config.Msi\238dc.rbs
  • %WINDIR%\Installer\238d9.msi
  • %TEMP%\vent9x.exe
  • %TEMP%\Ventrilo.reg
  • %TEMP%\vent32.exe
  • %TEMP%\nse2.tmp
  • %TEMP%\vent64.exe
  • %TEMP%\vent.bat
  • %TEMP%\RarSFX0\ventrilo-3.0.5-Windows-i386.exe
  • %CommonProgramFiles%\Wise Installation Wizard\WIS789289CAF73A4A16A33154D498CE069F_3_0_5.MSI
  • %TEMP%\nsw3.tmp\GetVersion.dll
  • %APPDATA%\Ventrilo\ventrilo2.ini
  • %TEMP%\nsw3.tmp\nsisos.dll
  • %ProgramFiles%\Ventrilo\Doc\record.htm
  • %ProgramFiles%\Ventrilo\Doc\setupnetwork.htm
  • %ProgramFiles%\Ventrilo\Doc\monitor.jpg
  • %ProgramFiles%\Ventrilo\Doc\setupevents.htm
  • %ProgramFiles%\Ventrilo\Doc\playcontrol.gif
  • %ProgramFiles%\Ventrilo\Doc\setupmisc.htm
  • %ProgramFiles%\Ventrilo\Doc\main.jpg
  • %ProgramFiles%\Ventrilo\Doc\main.htm
  • %ProgramFiles%\Ventrilo\Doc\setupglobal.htm
  • %ProgramFiles%\Ventrilo\Doc\setupspeech.htm
  • %ProgramFiles%\Ventrilo\Doc\mainmenu.jpg
  • %ProgramFiles%\Ventrilo\connect.wav
  • %ProgramFiles%\Ventrilo\SwitchBindings.wav
  • %ProgramFiles%\Ventrilo\missing.wav
  • %ProgramFiles%\Ventrilo\MicKeyUp.wav
  • %ProgramFiles%\Ventrilo\Binds.wav
  • %ProgramFiles%\Ventrilo\ChannelJoin.wav
  • %ProgramFiles%\Ventrilo\ChannelLeave.wav
  • %ProgramFiles%\Ventrilo\MicKeyDown.wav
  • %ProgramFiles%\Ventrilo\UserDisconnect.wav
  • %ProgramFiles%\Ventrilo\UserComment.wav
  • %ProgramFiles%\Ventrilo\UserConnect.wav
  • %ProgramFiles%\Ventrilo\Channel.wav
Удаляет следующие файлы:
  • %WINDIR%\Installer\MSIC.tmp
  • C:\Config.Msi\238dc.rbs
  • %WINDIR%\Installer\238d9.msi
  • %TEMP%\RarSFX0\ventrilo-3.0.5-Windows-i386.exe
  • %WINDIR%\Installer\238db.ipi
  • %WINDIR%\Installer\MSI8.tmp
  • %WINDIR%\Installer\MSI5.tmp
  • %WINDIR%\Installer\MSI4.tmp
  • %WINDIR%\Installer\MSI6.tmp
  • %WINDIR%\Installer\MSIA.tmp
  • %WINDIR%\Installer\MSI7.tmp
Другое:
Ищет следующие окна:
  • ClassName: 'RegEdit_RegEdit' WindowName: ''
  • ClassName: 'EDIT' WindowName: ''
Создает и запускает на исполнение:
  • '%TEMP%\RarSFX0\ventrilo-3.0.5-Windows-i386.exe' /QUIET
  • '%TEMP%\vent32.exe'
Запускает на исполнение:
  • '<SYSTEM32>\cmd.exe' /c vent.bat
  • '%WINDIR%\regedit.exe' /s Ventrilo.reg
  • '<SYSTEM32>\msiexec.exe' -Embedding 3449C7B2326D7774866E46F31827B738
  • '<SYSTEM32>\msiexec.exe' /QUIET /I "%CommonProgramFiles%\Wise Installation Wizard\WIS789289CAF73A4A16A33154D498CE069F_3_0_5.MSI" WISE_SETUP_EXE_PATH="%TEMP%\RarSFX0\ventrilo-3.0.5-Windows-i386.exe"
  • '<SYSTEM32>\msiexec.exe' /V

Рекомендации по лечению

  1. В случае если операционная система способна загрузиться (в штатном режиме или режиме защиты от сбоев), скачайте лечащую утилиту Dr.Web CureIt! и выполните с ее помощью полную проверку вашего компьютера, а также используемых вами переносных носителей информации.
  2. Если загрузка операционной системы невозможна, измените настройки BIOS вашего компьютера, чтобы обеспечить возможность загрузки ПК с компакт-диска или USB-накопителя. Скачайте образ аварийного диска восстановления системы Dr.Web® LiveDisk или утилиту записи Dr.Web® LiveDisk на USB-накопитель, подготовьте соответствующий носитель. Загрузив компьютер с использованием данного носителя, выполните его полную проверку и лечение обнаруженных угроз.
Скачать Dr.Web

По серийному номеру

Выполните полную проверку системы с использованием Антивируса Dr.Web Light для macOS. Данный продукт можно загрузить с официального сайта Apple App Store.

На загруженной ОС выполните полную проверку всех дисковых разделов с использованием продукта Антивирус Dr.Web для Linux.

Скачать Dr.Web

По серийному номеру

  1. Если мобильное устройство функционирует в штатном режиме, загрузите и установите на него бесплатный антивирусный продукт Dr.Web для Android Light. Выполните полную проверку системы и используйте рекомендации по нейтрализации обнаруженных угроз.
  2. Если мобильное устройство заблокировано троянцем-вымогателем семейства Android.Locker (на экране отображается обвинение в нарушении закона, требование выплаты определенной денежной суммы или иное сообщение, мешающее нормальной работе с устройством), выполните следующие действия:
    • загрузите свой смартфон или планшет в безопасном режиме (в зависимости от версии операционной системы и особенностей конкретного мобильного устройства эта процедура может быть выполнена различными способами; обратитесь за уточнением к инструкции, поставляемой вместе с приобретенным аппаратом, или напрямую к его производителю);
    • после активации безопасного режима установите на зараженное устройство бесплатный антивирусный продукт Dr.Web для Android Light и произведите полную проверку системы, выполнив рекомендации по нейтрализации обнаруженных угроз;
    • выключите устройство и включите его в обычном режиме.

Подробнее о Dr.Web для Android

Демо бесплатно на 14 дней

Выдаётся при установке